自动化与运维 red-teamc2-frameworkmcp-serverpentestingimplantsthreat-simulationmalware-analysismitre-attack

LazyOwn 红队 / APT 框架

面向渗透测试者与红队的 AI 驱动 C2 框架:606+ 条 CLI 命令、多操作员 Web 仪表盘与可自主规划-执行-学习的攻击战役编排。

FollowAgents 评估 · FARS-2.1
已阻断
0/ 100 五分制 0.0 / 5
1 2 3 4 5 6
1信任安全0 / 29 · 0.0/5

红线触发,维度整体不给分。该产品明确宣传并实现植入体、后门、rootkit 隐匿、'不可检测'的可变形植入,且 mutants/test 中可执行 migrate、uac_bypass、persistence、凭证上传、反向 shell 等 C2 植入操作。这些属于恶意软件/隐蔽渗出能力,未见到对最终目标侧的同意或恢复机制作为结构性默认。尽管 README 提到 scope add、confirm 闸门、dry_run 等防御性设计,但红线以最坏能力为准:恶意软件、凭证窃取、隐蔽外传能力是产品的核心卖点,且无阻断性的授权/同意证据链。

2可靠稳定0 / 14 · 0.0/5

红线状态下维度置零。仅指出:pyproject 声称 pyproject.toml 为'单一事实来源'但版本号(0.2.157)与 README(v0.2.158)不一致,说明宣称与实际存在漂移。

3适用触发0 / 18 · 0.0/5

红线状态下维度置零。目标侧能力(Windows/Linux/macOS 植入体、UAC bypass、持久化)显示其适用场景就是侵入式攻防,触发红线。

4规范维护0 / 18 · 0.0/5

红线状态下维度置零。许可证 GPL-3.0 元数据与 LICENSE 文件一致,但这不足以解除红线;SECURITY.md 支持版本表(1.x Yes)与实际版本 0.2.x 矛盾,为具体的文档失实点。

5有效结果0 / 13 · 0.0/5

红线状态下维度置零。即便功能描述详尽(606+ 命令、153 MCP 工具),其边际价值的核心在于规避检测与隐蔽控制,恰是红线所排除的用途。

6证据核验0 / 8 · 0.0/5

红线状态下维度置零。README 大量数字宣称(606+ 命令、148/153 MCP 工具、27k 行核心)在给定文件中无法交叉印证,且 148 与 153 两处工具数自相矛盾;测试文件硬编码 AES 密钥与 C2 凭证(LazyOwn/LazyOwn),既是坏实践也构成可指认的缺陷。

证据充分度: 评估于 2026年9月7日 审查版本 be176fbcc7d1
源码中未见的安全控制:最小权限约束、执行前用户确认、数据流向说明、敏感信息处理、依赖安全审查、外部影响披露、回滚或恢复路径、来源归属可核验
使用前请注意
  • 红线判定:本仓库以植入体、rootkit 隐匿、'不可检测'植入与凭证窃取为核心功能,构成恶意软件/隐蔽渗出红线,未经授权或非攻击者获取后可直接用于侵入真实系统。
  • 测试目录 mutants/test 硬编码 AES 密钥与 C2 凭证,安全文档与版本声明不一致(SECURITY.md 表 1.x 与实际 0.2.x 矛盾)。
  • 即使存在 scope/confirm 等防御性设计,也不改变其在未授权环境中构成实际攻击工具的事实;企业采购应视为高风险排除项。
查看完整评分方法 →

这个 Agent 能做什么,适合哪些场景?

LazyOwn(grisuno/LazyOwn,GPL-3.0,当前版本 v0.2.158)是一个专业红队与命令控制(C2)平台,基于 Python 的 cmd2 CLI 和 Flask Web GUI 构建。它提供 606+ 条攻击命令、126 个别名、覆盖完整杀伤链的 120+ 个 YAML/Lua 插件,以及跨 Linux、Windows、macOS 和 BSD 的植入体。其 AI 层包括 MoE 专家路由、Q-learning 强化学习、SWAN 编排器、Hive Mind 多智能体系统,以及据称首个可自主规划、执行、重规划和学习的 ACI(自主战役智能)规划器。部署方式包括本地虚拟环境(install.sh + ./run)、Docker(lazyown-docker/mkdocker.sh),并可通过 MCP 服务器(153 个工具)接入 Claude Code、Claude Desktop、Hermes Agent 和 OpenCode。内置授权范围守卫、会话加密和确认门控等安全机制,但整体属于高敏感性攻击工具,只应在合法授权的演练环境中使用。

LazyOwn 以 (LazyOwn) > 交互式 shell 为核心:doctor 预检环境,wizard 引导 8 步配置(含 LLM 提供商),scope add / scope mode enforce 强制授权目标范围。侦察阶段运行 pinglazynmapauto_populatefacts_show 等命令,并把 nmap XML 等工具输出抽取为结构化事实存入 Parquet 知识库(GTFOBins、LOLBas、MITRE ATT&CK)。C2 通过 bash fast_run_as_r00t.sh 启动 lazyc2.py,随后 blacksandbeacon 等命令生成 Linux BOF 植入体或两阶段 XOR 混淆的 Go beacon(AES-256 加密信道、反虚拟机/沙箱检测、持久化与数据外带命令如 exfilpersistproxy)。AI 侧由 skills/lazyown_mcp.py 暴露 153 个 MCP 工具,aci_plan 将自然语言目标分解为 MITRE ATT&CK 阶段并注入 objectives.l,auto_loop 与 autonomous_daemon 按目标自主执行,被阻塞时用 aci_replan 重规划;Detection Oracle 以 17 条 Sigma 风格规则预估检出概率并反馈给 RL 路由。多操作员协作通过 SSE 端点(/collab/、/collab/publish、/collab/lock)实现,另有 telegram_hermes.py 将 Telegram 消息桥接为 LazyOwn 命令。所有会话数据经 auto_crypto(PBKDF2HMAC + Fernet)在退出时加密。

  1. 红队负责人在授权的攻防演练中需要一体化 C2 与植入体基础设施,用 scope 守卫确保不越界打目标。
  2. 安全研究员希望用 MCP 把攻击框架接入 Claude Code,让 AI 代理代替人工执行侦察-利用链(auto_loop、auto_pwn)。
  3. purple 团队用 purple_exec / purple_score 在本地验证检测规则(Sigma、proc_scan、fim_scan)并导出 purple_dataset.csv 训练数据。
  4. 多操作员团队需要共享实时事件流与目标锁,通过 /collab/ 仪表盘和 collab_join 协同作业。
  5. ATT&CK 对标评估者使用 hunt 与 adversary 命令按已知 TTP 映射发现的服务并执行原子红队模拟。
  6. 远程运营者通过 Telegram Hermes 机器人在移动端下发 /sitrep、/c2、/cron 等指令监控战役状态。

这个 Agent 有哪些优点和局限?

优点
  • 命令覆盖极广:606+ 命令、126 别名、153 个 MCP 工具、120+ 插件,横跨 13 个杀伤链阶段和四个操作系统平台。
  • 据 README 声称是首个开源支持 Linux BOF(通过 ELF dlopen 运行时)的 C2 框架,也是首个支持自主规划-执行-重规划-学习闭环(ACI)的 C2。
  • AI 架构具体可审计:MoE 五专家路由、表格 Q-learning(超参数与持久化文件均有文档)、Detection Oracle 17 条规则的检出概率预估,均以 modules/ 与 skills/ 下的具体代码文件落地。
  • 工程化程度高:授权范围守卫、destructive 命令确认门、凭据溯源与置信度标注、证据新鲜度标注、auto_crypto 会话加密、48 项 BDD 安全测试与 mutation 测试门。
局限
  • 法律与伦理风险极高:包含 rootkit、键盘记录、botnet/RAT、反取证、数据外带等真实攻击能力,误用即违法,必须严格限定在授权环境。
  • 部署与运维成本不低:完整 ML 栈需 2GB torch/CUDA 依赖,C2 需 root 权限运行(fast_run_as_r00t.sh),证书、SecLists、外部二进制均需 doctor 预检维护。
  • 外部依赖链较长:AI 功能依赖 Groq API 或本地 Ollama 运行时,协作依赖 SSE/Flask C2 服务器,缺包时相关命令降级而非崩溃,但功能会缺失。
  • 部分声明(如'完全免杀'、ACI 端到端自主性)来自 README 自述,独立评测证据不可见,采用前应在隔离实验室自行验证。

如何安装或部署这个 Agent?

bash

git clone https://github.com/grisuno/LazyOwn.git && cd LazyOwn

bash install.sh # 创建虚拟环境、锁定依赖、生成 C2 证书
./run # 启动 shell,首次运行会提示进入设置向导

默认安装轻量;可选 --with-ml(约 2GB 的 torch/CUDA 栈)、--with-ollama(本地 LLM 运行时)、--with-tools(常用外部二进制)。依赖在 pyproject.toml 声明,requirements.txt 与 requirements-ml.txt 锁定版本。隔离部署可用 Docker:cd lazyown-docker && ./mkdocker.sh build && ./mkdocker.sh run --vpn 1。接入 Claude Code:claude mcp add lazyown python3 /path/to/LazyOwn/skills/lazyown_mcp.py,或在 claude_desktop_config. 的 mcpServers 中配置,环境变量需设置 LAZYOWN_DIR,C2 地址/端口/账号可由 LAZYOWN_C2_HOST/PORT/USER/PASS 提供或写入 payload.。

如何使用这个 Agent?

启动 shell 后先运行 doctor 验证环境(Python、venv、包、证书、SecLists、工具),红色阻断项需先修复。然后 wizard 完成配置(自动探测 lhost)。定义授权范围:scope add 10.10.11.0/24 然后 scope mode enforce。侦察:ping && lazynmap && auto_populate && facts_show。另开终端启动 C2:bash fast_run_as_r00t.sh --no-attach --vpn 1。获取 shell:(LazyOwn) > blacksandbeacon,在目标机上执行框架给出的 curl 下载命令。邀请队友:collab_join alice 会打印 /collab/ 仪表盘 URL。AI 代理路径:在 Claude Code 中调用 lazyown_aci_plan 提交战役目标,用 lazyown_auto_loop 启动自主执行,lazyown_aci_status 监控进度,阻塞时用 lazyown_aci_replan 重规划。危险命令(rm -rf、exfil 等)在 MCP 层需显式 confirm=true。

这个 Agent 与同类方案有什么区别?

README 将自身与 Cobalt Strike、Sliver、Havoc、Metasploit 和 CALDERA 对比:这些工具要么需要操作员逐步规划(Cobalt Strike/Sliver/Havoc),要么有自动化但缺智能(Metasploit),要么只能模拟固定 ATT&CK 流程(CALDERA);LazyOwn 的 ACI 声称能持续规划、执行、重规划并在战役间学习。

常见问题

使用它需要哪些 API 密钥或账号?
基础框架可离线运行;要启用 AI 专家路由需 Groq API 密钥,或本地安装 Ollama(deepseek-r1:1.5b 等模型)实现离线推理。Claude Code 集成需本地配置 MCP 服务器路径,Telegram 机器人需 BotFather token 写入 payload.。
它能在 Windows 或 macOS 上作为控制端运行吗?
框架的植入体支持 Windows/Linux/macOS/BSD 目标,但安装文档(install.sh、./run、bash 脚本)以类 Unix 控制端为主;macOS 目标通过 LaunchAgents 等机制持久化。控制端在 Windows 上的原生支持未见明确文档。
如何防止误打非授权目标?
使用 scope 命令:scope add <CIDR或主机名> 添加授权范围,scope mode enforce 强制阻断越界的攻击类命令(非交互会话中直接拒绝)。默认 warn 模式只注记不阻断;范围为空时守卫完全失效(fail-open),需主动配置。
自主代理会不会执行破坏性操作?
MCP 层对 c2_command、c2_redop、c2_adversary 及匹配 rm -rf / exfil / wipe / encrypt-file 的 run_command 要求显式 confirm=true;run_command 支持 dry_run=true 预检。但将框架接入自主循环仍有风险,建议从小 max_steps 开始并监控 sessions/ 审计文件。
是否必须安装 2GB 的 ML 依赖?
不必须。默认安装为轻量核心,重依赖(pycryptodome、impacket、libnmap、torch 等)均延迟导入,缺失时仅对应功能降级并提示 pip install 命令,不会使 shell 崩溃。

对比同类 Agent

用同一套 FARS 评审,横向比较这个 Agent 所属的短名单。

相关 Agents